NIS2-Compliance in Microsoft 365

NIS2 gibt 24 Stunden für die Meldung. Standardlogs halten 90 Tage.

Die Richtlinie setzt gesetzliche Uhren - eine Frühwarnung binnen 24 Stunden, eine Meldung mit Kompromittierungsindikatoren binnen 72, ein Abschlussbericht binnen eines Monats - und macht die Leitung für die Maßnahmen persönlich verantwortlich. 1Security misst die NIS2-Bereitschaft aus dem Microsoft 365-Mandanten selbst: jede Artikel-21-Maßnahme als Anforderung mit Live-Status, bis zu drei Jahre forensischer Historie hinter den Meldefristen und ein datiertes Nachweispaket für Behörde, Auditor und Vorstand.

Das Szenario

Der Anwalt sagt, Sie sind im Anwendungsbereich. Die erste Bitte ist ein Nachweis.

NIS2 (EU 2022/2555) erfasst besonders wichtige und wichtige Einrichtungen in 18 Sektoren - in Deutschland über das NIS2UmsuCG - und kommt mit Zähnen: Geldbußen bis 10 Millionen Euro oder 2% des weltweiten Umsatzes für besonders wichtige Einrichtungen, 7 Millionen oder 1,4% für wichtige, und Leitungsorgane, die die Maßnahmen billigen müssen und persönlich haften können. Das Erste, worum nach dem Scoping-Gespräch gebeten wird, ist keine neue Firewall. Es ist der Nachweis, dass die Maßnahmen existieren und wirken.

Und hier ist der Teil, den die Fragebogenindustrie nicht erzählt: Die Rahmenwerke überlappen sich. Über elf Regulierungen hinweg - NIS2 neben DSGVO, DORA, ISO/IEC 27001 und dem EU AI Act - fallen die Pflichten auf 15 gemeinsame Anforderungen zusammen, und 11 davon sind direkt aus Mandantendaten messbar. Nur vier sind Dokumente, die ein Mensch schreiben muss. Wer seinen Mandanten gut führt, ist weiter, als die Tabelle vermuten lässt - und 1Security misst genau wie weit, bevor Sie eine einzige Einstellung ändern.

Was nicht wartet, ist die Uhr. Artikel 23 verlangt eine Frühwarnung in 24 Stunden, eine Meldung mit Schwere, Auswirkungen und Kompromittierungsindikatoren in 72 und einen Abschlussbericht mit Ursache binnen eines Monats. Die Nachweise dahinter leben normalerweise in 90-Tage-Logs und getrennten Admin-Centern - deshalb ist forensische Bereitschaft unter NIS2 eine stehende Anforderung und nichts, was man am Tag des Vorfalls aufbaut.

Der Durchgang

Vom Scoping-Schreiben zum Nachweispaket, auf Bildschirmen.

Jeder Schritt ist ein Bildschirm mit einem Filter und einem Artefakt am Ende, kein Workshop.

  1. 01

    Die NIS2-Rahmenansicht öffnen

    Der Bildschirm Compliance bewertet den Mandanten gegen NIS2 Artikel für Artikel, und jeder Artikel zitiert die gemeinsamen Anforderungen, die ihn erfüllen - gemessene Status für Protokollaufbewahrung, Zugriffskontrolle oder ruhende Konten, bestätigte Status für die vier Dokumente. Nicht bewertet zählt nie als bestanden, und die Arbeitsliste ordnet jede offene Anforderung danach, wie viele Artikel sie freischaltet.

  2. 02

    Den Lieferketten-Artikel beantworten

    Artikel 21(2)(d) fragt, wer bei Ihnen Fuß gefasst hat und wem Sie Daten geben. Der Bildschirm Apps führt jede OAuth-App und Integration mit Herausgeber, Zugriffskanal und dem Administrator, der zugestimmt hat. Der Bildschirm Domänen führt jede externe Organisation aus Gästen, geteilten Dateien und Mail, mit der Konfiguration neben der beobachteten Aktivität und markierter Abweichung.

  3. 03

    Die 72-Stunden-Frage üben, bevor sie echt ist

    Wählen Sie ein Konto auf dem Bildschirm Aktivitätsprotokolle und erzeugen Sie seine vollständige, zugeordnete Zeitleiste - Akteur, Ressource, App, Gerät, Standort - dann alles, was das Konto noch erreicht, und wie viel davon regulierte Daten trägt. Mit bis zu drei Jahren Historie auf Standardlizenzen dauert die Übung eine Sitzung, und die echte 72-Stunden-Meldung verliert ihren Schrecken.

  4. 04

    Den datierten Nachweis exportieren

    Das gesamte Statusdokument wird jeden Montag und auf Abruf automatisch festgehalten, sodass die Frage nach dem Status an einem Datum eine echte Antwort hat. Das Nachweispaket je Rahmenwerk exportiert als datiertes Dokument und wird über die schreibgeschützte REST-API ausgeliefert - dasselbe Artefakt für Behörde, Auditor und Vorstand.

Was dahinter steckt

Drei Teile der Plattform hinter der NIS2-Antwort.

Dieselben 15 Anforderungen bewerten DSGVO, DORA, ISO/IEC 27001 und den EU AI Act im selben Durchgang - eine Behebung bewegt jedes Rahmenwerk, das sie zitiert.

  • Compliance-Überwachung

    Elf Rahmenwerke fortlaufend aus Mandantendaten gemessen, mit Momentaufnahmen, Arbeitsliste und Nachweispaket je Rahmenwerk.

    Funktion erkunden
  • Audit und Nachweise

    Bis zu drei Jahre vereinheitlichte Aktivitätshistorie mit Zuordnung pro Akteur - der Beleg hinter den 24-Stunden-, 72-Stunden- und Monatsberichten.

    Funktion erkunden
  • App-Governance

    Jede Drittanbieter-App und Zustimmung mit Herausgeber, Reichweite und der Person, die sie hereingelassen hat - die Software-Hälfte des Lieferketten-Artikels.

    Funktion erkunden

FAQ

Häufige Fragen.

Sind wir überhaupt im Anwendungsbereich von NIS2?

Der Anwendungsbereich erfasst besonders wichtige und wichtige Einrichtungen in 18 Sektoren, in der Regel ab 50 Beschäftigten oder 10 Millionen Euro Umsatz, mit dem NIS2UmsuCG an den Rändern. Diese Entscheidung gehört Ihrem Anwalt. Der praktische Punkt: Die Maßnahmen, die NIS2 verlangt, braucht ein gut geführter Mandant ohnehin - die Bereitschaft zu messen kostet nichts, selbst wenn die Scoping-Antwort Nein lautet.

Ersetzt das einen Anwalt oder Auditor?

Nein. Ob ein Vorfall erheblich ist, welche Behörde die Meldung erhält und wie die Umsetzung in Ihrem Sektor gilt, sind Fragen für die Compliance-Beratung. Was 1Security ersetzt, sind die Wochen der Nachweissammlung davor: Die Beratung arbeitet mit einem gemessenen, datierten Beleg statt mit einem Fragebogen.

Brauchen wir dafür E5-Lizenzen?

Nein. Die Bereitschaftsmessung, die aufbewahrte Historie und das Nachweispaket laufen über die standardmäßige schreibgeschützte Verbindung und die Lizenzen, die Sie bereits besitzen. Wo eine bestimmte Behebung eine Premium-SKU von Microsoft braucht, sagt es das Produkt an der Aktion selbst.

Was ist mit Systemen außerhalb von Microsoft 365?

Wir messen die Microsoft 365-Seite: Identitäten, Dateien, Mail, Apps, Agenten und die Prüfspur darum. Für die meisten Büroorganisationen liegt dort der Großteil der NIS2-relevanten Nachweise, aber OT-Netze und lokale Systeme brauchen eigene Nachweisquellen. Das Nachweispaket ist ehrlich darüber, was es abdeckt.

Wie schnell steht das erste Bereitschaftsbild?

Am selben Tag, an dem der Mandant schreibgeschützt verbunden wird. Die Bereitschaft wird aus Daten berechnet, die die Plattform selbst sammelt, mit bewusst konservativen Status - nicht bewertet zählt nie als bestanden -, sodass sich das erste Bild bereits intern zeigen lässt und die wöchentlichen Momentaufnahmen ab dem ersten Montag anwachsen.

Gehen Sie in den NIS2-Anwendungsbereich mit bereits gemessenen Antworten.

Schreibgeschützt verbinden, und die NIS2-Anforderungsstatus, die Arbeitsliste und das erste Nachweispaket treffen am selben Tag ein - bevor Sie irgendetwas behoben haben.

Oder beantworten Sie NIS2-Fragebögen weiter aus dem Ordner.